Арешт засновника Monster Cloud Зохара Пінасі привернув увагу до незручного куточка індустрії реагування на інциденти. Згідно з повідомленнями, справа переговорника щодо програм-вимагачів, заарештованого Monster Cloud, зосереджена на твердженнях, що фірма таємно платила операторам програм-вимагачів за ключі дешифрування, а потім виставляла рахунки клієнтам так, ніби робота з відновлення була її власною. Звинувачення не були перевірені в суді, і цей пост базується лише на обмежених деталях, доступних у вихідному звіті.

У чому звинувачують Monster Cloud

Звинувачення прямолінійне. Жертви атак програм-вимагачів зверталися до Monster Cloud по допомогу у поверненні своїх даних. Замість того, щоб виконувати відновлення самостійно, фірма, як стверджується, тихо платила злочинцям, які стояли за атакою, за ключ дешифрування, а потім стягувала з клієнта плату за те, що виглядало як законна послуга з відновлення.

Вихідний звіт не надає подальших деталей, таких як кількість постраждалих клієнтів, сума грошей, що перейшли з рук у руки, або які звинувачення висунуті Пінасі. Ці прогалини мають значення, і читачам слід ставитися з обережністю до будь-яких цифр чи тверджень, що виходять за межі базового звинувачення, доки не буде оприлюднено більше інформації. Пінасі звинувачується, а не засуджений.

Як жертв експлуатують двічі під час відновлення після програм-вимагачів

Основна проблема, порушена цією справою, — подвійна вразливість жертв програм-вимагачів. По-перше, зловмисники шифрують системи та вимагають оплату. По-друге, у сценарії, про який тут стверджується, посередник, до якого жертва звертається по допомогу, — це той, хто приховує, що насправді відбувається.

Це працює, тому що жертви в кризі програм-вимагачів перебувають під інтенсивним тиском. Системи не працюють, співробітники не можуть працювати, і клієнти можуть постраждати. Мало організацій мають технічні знання, щоб судити, чи є твердження про відновлення справжнім. Вони покладаються на слово постачальника і часто не мають видимості того, що відбувається за лаштунками.

Якщо постачальник платить викуп, не повідомляючи клієнта, може піти не так кілька речей:

  • Клієнт не може прийняти обґрунтоване рішення про те, чи платити взагалі.
  • Клієнт може бути не в змозі належним чином врахувати платіж у юридичних, страхових або регуляторних термінах.
  • Остаточний рахунок може не відображати те, що було фактично зроблено, роблячи послугу схожою на технічну експертизу, коли це був транзитний платіж.

Прозорість — це роздільна лінія. Сплата викупу — це юридичне та етичне рішення, яке належить жертві, і це рішення ніколи не повинно прийматися за неї в таємниці.

Чому викупи продовжують фінансувати злочинні угруповання

Кожен викуп, розкритий чи ні, надсилає гроші людям, які здійснили атаку. Цей дохід оплачує інструменти, інфраструктуру та наступну хвилю жертв. Коли платежі проходять через посередників, потік стає важче побачити, що ускладнює для жертв, страховиків і органів влади розуміння того, скільки насправді сплачується.

Оплата також не дає жодної гарантії чистого результату. Витрати можуть зрости далеко за межі початкової вимоги. Для контексту про те, наскільки дорогим може стати вимагання, дивіться наш звіт про те, як Weil, WilmerHale і Goodwin, за повідомленнями, сплатили близько $50 млн за кібервимагання. Ця історія показує, що навіть добре забезпечені ресурсами організації можуть зрештою виписувати дуже великі чеки.

Що перевірити перед наймом постачальника послуг з відновлення або переговорника

Ніщо в цій справі не означає, що кожен переговорник чи фірма з відновлення є ненадійними. Але це корисне нагадування ставити прямі запитання перед підписанням будь-чого. Розгляньте ці перевірки:

  1. Запитайте, як обробляються платежі. Надійний постачальник повинен чітко заявити, чи буде він коли-небудь платити викуп від вашого імені, і лише з вашого явного письмового схвалення.
  2. Вимагайте деталізованого виставлення рахунків. Рахунки повинні відокремлювати власну працю постачальника від будь-яких сторонніх витрат, включаючи будь-який платіж зловмисникам.
  3. Отримайте обсяг робіт у письмовій формі. Контракт повинен описувати, яка робота з відновлення буде виконана і як вимірюватиметься успіх.
  4. Попросіть перевіряємі рекомендації. Поговоріть з минулими клієнтами, де це можливо, і незалежно підтвердьте кваліфікацію фірми.
  5. Залучіть вашого страховика та юридичного радника на ранньому етапі. Вони можуть допомогти вам перевірити постачальників і забезпечити, щоб будь-яке рішення про оплату було задокументоване та законне.
  6. Запросіть докази відновлення. Запитайте, як постачальник отримав можливість дешифрування і яке тестування було проведено, перш ніж ви зобов'яжетеся до графіка.

Що це означає для вас

Якщо ви керуєте малим бізнесом, ви найбільш схильні відчувати тиск прийняти першу пропозицію допомоги. У вас може не бути виділеної команди безпеки або постійних стосунків з фірмою реагування на інциденти. Це робить вибір постачальника до кризи, а не під час неї, вартим уваги.

Для окремих осіб і співробітників урок подібний: коли організація каже, що дані були відновлені, розумно запитати як. Будьте уважні до подальших спроб фішингу або вимагання після будь-якого інциденту та змініть облікові дані, які могли бути скомпрометовані.

Висновки

Історія про заарештованого переговорника щодо програм-вимагачів Monster Cloud все ще розвивається, і звинувачення залишаються недоведеними. Тим не менш, вона підкреслює практичний ризик: люди, яких ви наймаєте для вирішення кризи, повинні бути такими ж прозорими, як ви очікували б від будь-якого підрядника. Ось що робити зараз:

  • Перевіряйте будь-якого постачальника послуг з відновлення на наявність чітких політик щодо викупів і деталізованого виставлення рахунків.
  • Заздалегідь оберіть постачальника послуг з реагування на інциденти та перегляньте контракт до того, як він вам знадобиться.
  • Зберігайте офлайн-копії, протестовані резервні копії, щоб менше залежати від ключів дешифрування.
  • Увімкніть багатофакторну автентифікацію для електронної пошти, віддаленого доступу та адміністративних облікових записів.
  • Своєчасно встановлюйте патчі для систем, підключених до інтернету.

Надійна профілактика — найкращий спосіб уникнути ситуації, коли вам доведеться довіряти незнайомцю рішення такої вартості.